• B правой части каждого сообщения есть стрелки и . Не стесняйтесь оценивать ответы. Чтобы автору вопроса закрыть свой тикет, надо выбрать лучший ответ. Просто нажмите значок в правой части сообщения.

обход WAF sqlmap HELP!!!

msksmail

Grey Team
29.09.2016
14
21
BIT
296
Добрый день!
Расшарил я одну SQL иньекцию , но не могу выдернуть ничего о БД - все тщетно, мол WAF не дает
результат ниже
28741


Я перепробовал все тамперы с hex и no-cast. единственное что обнаружил, это установленный Suhosin patch, но как его обойти тоже пока что не придумал
Нашел тему, где описывали Atlas - m4ll0k/Atlas , но в его базе тоже не было данной WAF , и в итоге говорит что ее нет вовсе )))
28742


Любой помощи буду признателен !!!
 

Vertigo

Lex mea est Vulgate Linux
Gold Team
15.02.2017
1 318
3 999
BIT
3
Вы затирали домен,а в одном месте на скрине его засветили.Аккуратнее надо бы )
Кто знает,что у Вас на уме )) .Поэтому,прямые советы давать стрёмно,извините)
Вам ясно sqlmap даёт знать,что это уязвимость boolean-based-blind
Именно на эксплуатацию такой уязвимости надо искать ролики на ютубе с примерами-их достаточно.
И вооружайтесь Burp Suite-пригодится очень в раскрутке.
 
  • Нравится
Реакции: msksmail

msksmail

Grey Team
29.09.2016
14
21
BIT
296
Спасибо. как обычно тупанул на ровном месте из-за нелепой ситуации и нет мне оправдания, однако это исключительно познавательный характер не более - опыт только в практике ! спасибо за совет в любом случае, burp'ом ковыряю но пока что безуспешно (
 
  • Нравится
Реакции: Vertigo

f22

Codeby Academy
Gold Team
05.05.2019
1 916
226
BIT
1 624
приветствую. подскажите как это решить
А что конкретно решить?
На скрине 2 ошибки: 424 - заблокировано правилами безопасности и 404 - не найдено.
Очевидно, что sql-инъекции там нет...

После слешей что-то есть? Или прямо так запускаешь?
 

Song Zaxarov

New member
02.02.2020
4
0
BIT
0
А что конкретно решить?
На скрине 2 ошибки: 424 - заблокировано правилами безопасности и 404 - не найдено.
Очевидно, что sql-инъекции там нет...


После слешей что-то есть? Или прямо так запускаешь?
как нету sql он базу данных не может открыть
 

Сергей Попов

Кодебай
30.12.2015
4 710
6 629
BIT
550
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!